Por qué la “restauración” no puede valerse por sí sola
COMENTARIO
A medida que el panorama digital se vuelve cada vez más peligroso, las empresas finalmente están comenzando a considerar la ciberseguridad como uno de los principales riesgos operativos. Y para las empresas que están renovando sus estrategias de seguridad de datos, el Orientación actualizada del Instituto Nacional de Estándares y Tecnología (NIST), el principal asesor del gobierno de Estados Unidos en materia de normas técnicas, es un buen punto de partida. NIST Marco de ciberseguridad, publicado por primera vez en 2014, sirve como una guía líder para la educación y la ciencia. La última versión incluye actualizaciones importantes, como la incorporación de la gobernanza de datos como uno de los pilares centrales. Desafortunadamente, se queda muy corto. No dice lo suficiente sobre el componente más importante de un plan de ciberseguridad integral y oportuno: la capacidad de hacerlo. recuperar de un ciberataque.
Es importante recordar que recuperarse de un ataque no es lo mismo que recuperarse de un desastre o que la continuidad del negocio. No basta con integrar simplemente la función de recuperación en un plan más amplio de respuesta a emergencias. Tiene que haber relajación profundamente arraigado en la pila de seguridad y en sus planes de respuesta. E incluso fuera de un escenario de crisis, se debe establecer un circuito de retroalimentación continuo en el que todas las partes de la función de ciberseguridad (incluida la recuperación) siempre compartan información y formen parte del mismo flujo de trabajo.
Dado el panorama de amenazas actual y el creciente número de regulaciones obligatorias, como la Ley de Resiliencia Operacional Digital (DORA) de la UE, las empresas necesitan cerrar urgentemente las brechas en sus planes de preparación en ciberseguridad.
Alejarse de una mentalidad de primera línea
Si bien NIST es un marco integral, la industria de la ciberseguridad (y, por extensión, la mayoría de las empresas) pone mucho más énfasis en la parte en la que se centra. impedir Ataques cibernéticos. Esto es importante, pero la prevención nunca puede garantizarse y no debe realizarse a expensas de un plan de seguridad integral.
Una organización que solo utiliza el marco de ciberseguridad del NIST la coloca en una situación en la que no invierte lo suficiente para responder a escenarios de ciberataques actuales y futuros. Ninguna empresa puede permitirse este riesgo. Tú voluntad lastimarse. De hecho, estás herido, pero todavía no lo sabes. Esto significa que la plataforma de recuperación debe integrarse en la pila de seguridad para protegerse a sí misma y al entorno empresarial y garantizar que la empresa pueda reanudar sus operaciones, que es uno de los principales objetivos de este trabajo.
Tanto los proveedores como los clientes deben gastar recursos para volver al estado posterior al ataque: cómo llegar allí y cómo probar y verificar esa capacidad. El secreto para una recuperación sólida es la planificación. Para ser verdaderamente seguras, las organizaciones deben tomar medidas ahora para integrar la tecnología y las personas responsables de la recuperación en el resto de su función de ciberseguridad.
Una vez que esto sucede, hay un ciclo de retroalimentación continuo, aunque los equipos de recuperación aún pueden actuar de forma independiente. Esto permite que todas las diferentes partes de los equipos de seguridad continúen enviando y recibiendo información fácilmente hacia y desde las otras funciones.
Prueba, prueba, prueba
Si bien las organizaciones a menudo tienen en mente un cronograma sobre la rapidez con la que los sistemas deben volver a estar en línea, muchas menos han considerado lo que se necesitará para volver a ese estado seguro después de un ataque.
Se pueden utilizar pruebas para determinar cuánto tiempo debe llevar cada paso para identificar y remediar una infracción, de modo que las empresas tengan un punto de referencia para utilizar cuando ocurra un incidente real. Y sin pruebas adecuadas de los entornos de respaldo, la funcionalidad de recuperación se vuelve mucho más difícil y potencialmente peligrosa. Al restaurar desde un entorno de respaldo no probado, la empresa podría restaurar inadvertidamente código malicioso implantado, otorgar acceso a atacantes o volver a un estado vulnerable.
Las organizaciones deben realizar activamente ejercicios simulados o del mundo real que prueben todas las facetas de su resiliencia cibernética para descubrir vulnerabilidades, incluido cualquier problema que pueda afectar la capacidad de una empresa para volver a poner en funcionamiento sus sistemas de TI.
Vinculando los pasos
La integración de herramientas de recuperación en el arsenal más amplio de respuesta a incidentes puede proporcionar información valiosa tanto para prepararse como para responder a un ataque.
Hoy en día, los sistemas de recuperación modernos pueden monitorear activamente los repositorios de respaldo y enviar comentarios periódicos a los equipos de seguridad para detectar comportamientos anormales mucho más rápidamente que en el pasado, una capacidad vital a medida que los atacantes apuntan cada vez más a los centros de datos de última milla. Y cuando una plataforma de recuperación ciberrresiliente se integra en la pila de seguridad moderna, debe estar conectada a los sistemas que transforman la información de los diversos sistemas y servicios para también proporcionar a los equipos de seguridad un mejor contexto sobre lo que sucede a su alrededor, así como una Se requiere una mejor auditoría según las diversas normas y regulaciones de cumplimiento en todo el mundo.
Alinear a las personas con el proceso
Si bien muchas organizaciones tienen expertos responsables de todos los demás procesos dentro del marco del NIST, pocas tienen equipos o incluso personas dedicadas a gestionar la recuperación.
A menudo, el rol recae entre el Director de Seguridad de la Información (CISO) y el Director de Información (CIO), lo que hace que cada uno de ellos asuma que pertenece al otro. El sobrecargado equipo de seguridad normalmente ve la recuperación como una molestia y algo que sólo sucede al final de un proceso complicado que debería ser manejado por el equipo de TI.
Mientras tanto, es posible que el equipo de TI ni siquiera sepa cuál es el marco del NIST a menos que esté familiarizado con la seguridad. Ante una avalancha de quejas, se concentran en volver a poner en funcionamiento el medio ambiente lo más rápido posible y es posible que no se den cuenta de lo peligrosa que puede ser una recuperación apresurada y no planificada.
Para tomar esto en serio, debe dedicar recursos para supervisar la recuperación y garantizar que este paso no se pase por alto en la planificación y las pruebas continuas, sin mencionar el caos que a menudo acompaña a una infracción.
Cuando el liderazgo recibe dirección estratégica y se le asignan las responsabilidades continuas correctas, el empleado o el equipo de recuperación pueden garantizar que los protocolos de respuesta se prueben periódicamente y sirvan como un puente que conecte la recuperación con el resto de la función de ciberseguridad.
El paso más importante
En un momento en el que todas las organizaciones deberían asumir que se ha producido una violación de la seguridad, la recuperación debe reconocerse como tan importante como los demás pasos en el marco del NIST. O tal vez incluso más importante.
Las empresas que sólo se dedican a la ciberdefensa acabarán perdiendo. Juegan un partido en el que, en su opinión, el resultado cuenta. Los defensores pueden tener 1.000 puntos pero perder ante un atacante que anota una vez. Simplemente no hay manera de garantizar la victoria contra un oponente que juega fuera de las reglas y controla cuándo y cómo se juega el juego.
Las empresas deben asignar recursos para prepararse ante los ciberataques. Sin un plan de respuesta probado para reanudar las operaciones de manera segura, las organizaciones no tienen más opción que capitular ante las demandas de los atacantes y pagar el rescate, alentando así al atacante.
Nos llegó este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/vulnerabilities-threats/rebalancing-nist-why-recovery-cant-stand-alone